{"id":1241224,"date":"2024-06-17T14:07:53","date_gmt":"2024-06-17T14:07:53","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-vinculados-a-china-se-infiltran-en-una-empresa-de-asia-oriental-durante-3-anos-utilizando-dispositivos-f5\/"},"modified":"2024-06-17T14:07:57","modified_gmt":"2024-06-17T14:07:57","slug":"hackers-vinculados-a-china-se-infiltran-en-una-empresa-de-asia-oriental-durante-3-anos-utilizando-dispositivos-f5","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-vinculados-a-china-se-infiltran-en-una-empresa-de-asia-oriental-durante-3-anos-utilizando-dispositivos-f5\/","title":{"rendered":"Hackers vinculados a China se infiltran en una empresa de Asia Oriental durante 3 a\u00f1os utilizando dispositivos F5"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">17 de junio de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Sala de redacci\u00f3n<\/span><\/span><span class=\"p-tags\">Ciberespionaje \/ Vulnerabilidad<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Hackers-vinculados-a-China-se-infiltran-en-una-empresa-de.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Se ha atribuido a un presunto actor de ciberespionaje del nexo con China estar detr\u00e1s de un ataque prolongado contra una organizaci\u00f3n an\u00f3nima ubicada en el este de Asia durante un per\u00edodo de aproximadamente tres a\u00f1os, en el que el adversario estableci\u00f3 persistencia utilizando dispositivos F5 BIG-IP heredados y utiliz\u00e1ndolos como sistema interno. comando y control (C&#038;C) con fines de evasi\u00f3n de defensa.<\/p>\n<p>La empresa de ciberseguridad Sygnia, que respondi\u00f3 a la intrusi\u00f3n a finales de 2023, est\u00e1 rastreando la actividad con el nombre <strong>Hormiga de terciopelo<\/strong>caracteriz\u00e1ndolo por poseer capacidades s\u00f3lidas para girar y adaptar r\u00e1pidamente sus t\u00e1cticas a los esfuerzos de contrarrestaci\u00f3n.<\/p>\n<p>&#8220;Velvet Ant es un actor de amenazas sofisticado e innovador&#8221;, afirma la empresa israel\u00ed <a rel=\"nofollow noopener\" href=\"https:\/\/www.sygnia.co\/blog\/china-nexus-threat-group-velvet-ant\/\" target=\"_blank\">dicho<\/a> en un informe t\u00e9cnico compartido con The Hacker News.  &#8220;Recopilaron informaci\u00f3n confidencial durante un largo per\u00edodo de tiempo, centr\u00e1ndose en la informaci\u00f3n financiera y de los clientes&#8221;.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/auditboard-it-risk-now\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/1718513814_760_Hacker-britanico-vinculado-al-notorio-grupo-de-aranas-dispersas-arrestado.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Las cadenas de ataque implican el uso de una puerta trasera conocida llamada PlugX (tambi\u00e9n conocida como Korplug), un troyano modular de acceso remoto (RAT) que ha sido <a rel=\"nofollow noopener\" href=\"https:\/\/www.trellix.com\/blogs\/research\/plugx-a-talisman-to-behold\/\" target=\"_blank\">ampliamente utilizado<\/a> por <a rel=\"nofollow noopener\" href=\"https:\/\/darktrace.com\/blog\/plugx-malware-a-rats-race-to-adapt-and-survive\" target=\"_blank\">operadores de espionaje<\/a> con v\u00ednculos con intereses chinos.  Se sabe que PlugX depende en gran medida de una t\u00e9cnica llamada <a rel=\"nofollow noopener\" href=\"https:\/\/attack.mitre.org\/techniques\/T1574\/002\/\" target=\"_blank\">Carga lateral de DLL<\/a> para infiltrarse en los dispositivos.<\/p>\n<p>Sygnia dijo que tambi\u00e9n identific\u00f3 intentos por parte del actor de amenazas de desactivar el software de seguridad de endpoints antes de instalar PlugX, con herramientas de c\u00f3digo abierto como Impacket utilizadas para el movimiento lateral.<\/p>\n<p>Tambi\u00e9n se identific\u00f3 como parte de los esfuerzos de respuesta y remediaci\u00f3n de incidentes una variante reelaborada de PlugX que utilizaba un servidor de archivos interno para C&#038;C, permitiendo as\u00ed que el tr\u00e1fico malicioso se mezclara con la actividad leg\u00edtima de la red.<\/p>\n<p>&#8220;Esto signific\u00f3 que el actor de amenazas implement\u00f3 dos versiones de PlugX dentro de la red&#8221;, se\u00f1al\u00f3 la compa\u00f1\u00eda.  &#8220;La primera versi\u00f3n, configurada con un servidor C&#038;C externo, se instal\u00f3 en puntos finales con acceso directo a Internet, lo que facilit\u00f3 la filtraci\u00f3n de informaci\u00f3n confidencial. La segunda versi\u00f3n no ten\u00eda una configuraci\u00f3n C&#038;C y se implement\u00f3 exclusivamente en servidores heredados&#8221;.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Hackers-vinculados-a-China-se-infiltran-en-una-empresa-de.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Hackers-vinculados-a-China-se-infiltran-en-una-empresa-de.png\" alt=\"Hackers vinculados a China\" border=\"0\" data-original-height=\"244\" data-original-width=\"728\" title=\"Hackers vinculados a China\"\/><\/a><\/div>\n<p>En particular, se descubri\u00f3 que la segunda variante hab\u00eda abusado de dispositivos F5 BIG-IP obsoletos como un canal encubierto para comunicarse con el servidor C&#038;C externo mediante la emisi\u00f3n de comandos a trav\u00e9s de un t\u00fanel SSH inverso, lo que resalta una vez m\u00e1s c\u00f3mo los dispositivos de borde comprometedores pueden permitir que los actores de amenazas ganen persistencia durante largos per\u00edodos de tiempo.<\/p>\n<p>&#8220;S\u00f3lo se requiere una cosa para que ocurra un incidente de explotaci\u00f3n masiva, y es un servicio de borde vulnerable, es decir, una pieza de software al que se puede acceder desde Internet&#8221;, WithSecure <a rel=\"nofollow noopener\" href=\"https:\/\/labs.withsecure.com\/publications\/mass-exploitation-the-vulnerable-edge-of-enterprise-security\" target=\"_blank\">dicho<\/a> en un an\u00e1lisis reciente.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/ad-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La seguridad cibern\u00e9tica\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/06\/Sticky-Werewolf-amplia-los-objetivos-de-los-ciberataques-en-Rusia.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Dispositivos como estos a menudo est\u00e1n destinados a hacer que una red sea m\u00e1s segura, pero una y otra vez se han descubierto vulnerabilidades en dichos dispositivos y los atacantes las han explotado, proporcionando un punto de apoyo perfecto en una red objetivo&#8221;.<\/p>\n<p>El an\u00e1lisis forense posterior de los dispositivos F5 pirateados tambi\u00e9n descubri\u00f3 la presencia de una herramienta llamada PMCD que sondea el servidor C&#038;C del actor de amenazas cada 60 minutos para buscar comandos para ejecutar, as\u00ed como programas adicionales para capturar paquetes de red y la utilidad de t\u00fanel SOCKS denominada EarthWorm. que han utilizado actores como Gelsemium y Lucky Mouse.<\/p>\n<p>Actualmente se desconoce el vector de acceso inicial exacto (ya sea phishing o explotaci\u00f3n de fallas de seguridad conocidas en sistemas expuestos a Internet) utilizado para violar el entorno de destino.<\/p>\n<p>El desarrollo sigue al surgimiento de nuevos grupos vinculados a China rastreados como Unfading Sea Haze, Operaci\u00f3n Diplomatic Spectre y Operaci\u00f3n Crimson Palace que se han observado apuntando a Asia con el objetivo de recopilar informaci\u00f3n confidencial.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/06\/china-linked-hackers-infiltrate-east.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80217 de junio de 2024\ue804Sala de redacci\u00f3nCiberespionaje \/ Vulnerabilidad Se ha atribuido a un presunto actor de ciberespionaje<\/p>\n","protected":false},"author":1,"featured_media":1241225,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,205,14299,4661,73,4664,5718,885,2658,4662,6369,53308,4668,201033,4654,201031,4659,4653,4655,6463,4666,4665,201032,158,9413,39262,4660],"class_list":["post-1241224","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-anos","tag-asia","tag-ataques-ciberneticos","tag-china","tag-como-hackear","tag-dispositivos","tag-durante","tag-empresa","tag-filtracion-de-datos","tag-hackers","tag-infiltran","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-oriental","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-una","tag-utilizando","tag-vinculados","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1241224","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1241224"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1241224\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1241225"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1241224"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1241224"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1241224"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}